Chainalysis, 국가 해커들이 온체인 악성코드를 420% 증가시켰다고 밝혀

2시간 전
4분 읽기
1 조회수

북한과 이란의 해커 활동

Chainalysis의 보고서에 따르면, 북한과 연관된 해커들이 Tron, Aptos, BNB 체인을 활용하여 악성코드 인프라를 유지하고 있으며, 이란과 연관된 행위자들은 비트코인 거래에 악성 지침을 삽입하고 있습니다. 국가 연관 해커들은 매 분기마다 새로운 활동의 약 3분의 2를 차지하고 있으며, 공격자들이 공공 블록체인에 악성코드 지침이나 인프라 정보를 저장한 횟수가 지난 12개월 동안 420% 증가했습니다.

악성코드 캠페인의 내구성

Chainalysis는 이 기술을 채택한 국가 행위자 중 북한과 이란 연관 운영자를 확인했습니다. 보고서의 한 발견에 따르면, 분석 회사는 Tron, Aptos 및 BNB 스마트 체인(BSC)에서의 이전에 귀속되지 않은 활동을 Google 위협 인텔리전스에 의해 추적된 북한 연관 그룹 UNC5342와 연결했습니다. Tron 및 Aptos 거래에 인코딩된 포인터는 감염된 장치를 동일한 BSC 거래로 안내했으며, Tron이 첫 번째 경로로, Aptos가 백업 경로로 작용했습니다.

Chainalysis에 따르면, BSC 거래에는 원격 접근 및 데이터 도난에 사용되는 오프체인 인프라에 연결된 암호화된 서버 주소와 구성 데이터가 포함되어 있었습니다.

2025년의 새로운 기술

Chainalysis는 공공 블록체인을 사용하면 도메인, 서버 또는 코드 저장소가 중단된 후에도 저장된 정보에 접근할 수 있기 때문에 악성코드 캠페인의 내구성이 증가한다고 밝혔습니다. 2025년에는 북한 해커들이 EtherHiding이라는 유사한 기술을 사용하여 스마트 계약에 암호화 도용 코드를 배치했습니다. 이 회사는 또한 2025년 7월 이후 악성 블록체인 기록이 440% 증가했다고 기록했으며, 이는 고용량 오픈 소스 중국 인공지능 모델이 제한된 안전 장치로 악성 코드를 생성할 수 있게 되었을 때 발생했습니다.

이란의 위협 행위자

Chainalysis의 사이버 범죄 연구 책임자인 Eric Jardine는 Cointelegraph에 그들이 “명확한 시점 연관성을 발견했지만, 악성 거래 및 계약을 게시한 행위자들이 모델을 사용하여 출력을 증가시켰다는 것을 증명할 수는 없었다“고 말했습니다. 또한 Chainalysis는 비트코인 블록체인에 인코딩된 명령 및 제어 라우팅 데이터를 작성하는 이란 정보부와 연관된 것으로 의심되는 위협 행위자를 확인했습니다.

이 회사는 그들의 평가가 악성코드 계열, 디코딩 방법, 타이밍 및 이전에 보고된 이란 작전과 관련된 서버 인프라에 기반하고 있으며, 블록체인 활동만으로는 이루어지지 않았다고 밝혔습니다.

공격자의 전략

공격자 제어 지갑은 비트코인 창시자 사토시 나카모토와 역사적으로 연결된 잘 알려진 비트코인 주소로 소액의 지불을 보냈습니다. Chainalysis는 이 주소가 공격자와 연결되지 않았으며 감염된 장치가 업데이트된 지침을 확인할 수 있는 영구적인 공개 위치로 작용했다고 밝혔습니다. 공격자들은 또 다른 비트코인 거래를 게시하여 서버 인프라를 변경할 수 있었으며, 그 후 감염된 장치는 자동으로 새로운 정보를 검색했습니다.

악성코드가 이러한 지침을 얻으면, 원격 접근, 자격 증명 도난 및 추가 악성코드 배포와 같은 활동을 위해 오프체인으로 이동했습니다.